Já escrevemos sobre servidores MCP que ninguém avaliou e sobre a maioria dos servidores públicos que continua a saltar o OAuth. Ambos são sobre servidores em que nunca devias ter confiado à partida. O Deadbugz, uma campanha ativa divulgada por investigadores da Pillar Security e registada pelo rastreador comunitário de incidentes MCP como INC-136 a 18 de setembro de 2026, é um problema diferente: um servidor que parecia bem quando o aprovaste, e que mudou de comportamento depois.

O que foi descoberto

Uma única conta do GitHub submeteu 23 pull requests em repositórios de IA e ferramentas de desenvolvimento sem relação entre si, cada uma a adicionar um pequeno servidor MCP apresentado como utilitário de produtividade — formatação de texto e resumos, nada que levantasse suspeitas numa revisão de código. Nenhuma das pull requests foi integrada antes de a campanha ser detetada, e não há compromisso confirmado até ao momento da divulgação; os investigadores tratam isto como uma técnica demonstrada, não como uma violação com vítimas.

O mecanismo: gating pelo número de chamadas

O comportamento do servidor depende de quantas vezes um cliente já o chamou, não do que lhe é pedido — o que lhe permitiu passar despercebido numa vista de olhos rápida e numa primeira sessão.

01

Chamadas um e dois

O servidor devolve exatamente o que a descrição promete: texto formatado ou resumido. Quem o testa vê uma ferramenta pequena, aborrecida e funcional.

02

Chamada três

O servidor reescreve os metadados que devolve — as descrições das ferramentas que o modelo lê como instruções — em ordens para procurar chaves SSH, credenciais AWS, histórico da shell e configuração Kubernetes, e para o fazer sem chamar a atenção.

03

Porque é que a revisão por sessão falha

A maioria dos testes manuais e dos fluxos de aprovação únicos para depois de uma ou duas chamadas. A carga está temporizada para aparecer depois do ponto em que uma pessoa normalmente já deixou de observar.

Porque é uma ameaça distinta de um servidor malicioso desde o primeiro dia

As descrições de ferramentas em MCP não são documentação para uma pessoa — são texto que o modelo ligado lê e sobre o qual pode agir, o que é precisamente o que torna possível a prompt injection através de metadados de ferramentas. Uma aprovação única assume que aquilo que aprovaste continua a ser o que está a correr. O Deadbugz demonstra que essa suposição não está atualmente garantida em lado nenhum do ecossistema: nada na especificação exige um manifesto de ferramentas assinado, e nada na maioria dos clientes volta a pedir consentimento quando as definições de ferramentas de um servidor já aprovado mudam.

O que fazer, na prática

  • Regista uma impressão digital (fingerprint) das definições das ferramentas no momento da aprovação, e compara-a a cada reconexão — uma mudança é um evento de segurança, não uma atualização de rotina.
  • Trata qualquer alteração de definição num servidor já aprovado como exigindo consentimento explícito renovado, nunca aceitação silenciosa automática.
  • Não confies numa primeira sessão para avaliar um servidor de terceiros. Se o teu processo é 'testa uma vez, depois confia', é exatamente essa a falha que isto explora.
  • Prefere servidores cuja definição tu, ou a tua plataforma, controlam a servidores retirados de um registo aberto ou de uma pull request que não escreveste.

Na SuperCognit, as ferramentas de um agente são endpoints HTTP que o dono do workspace define e vê por completo, não servidores de terceiros trazidos de um registo — não há nesse caminho nenhuma pull request de um desconhecido. Isso afasta esta campanha em concreto, mas não faz desaparecer o problema de fundo: quem liga o Claude, o Claude Code ou qualquer outro cliente MCP a servidores do ecossistema aberto devia mesmo verificar a origem de um servidor, e qualquer mudança no que ele anuncia.

Este relato baseia-se na divulgação pública da Pillar Security e na entrada da base de dados comunitária de incidentes MCP (INC-136); parte do detalhe vem de reportagem secundária e não do texto original, e nenhuma das fontes publicou até agora uma vítima confirmada.